0 Eine laufende Phishing-Kampagne gibt sich als neues Werbeangebot bekannter KI-Dienste aus: „ChatGPT Ads“, „Gemini Ads“, „Claude Ads“. Wer der Einladung folgt und sein Werbekonto „verbindet“, gibt Passwort und Bestätigungscode an Betrüger weiter, die in Echtzeit mitlesen und sich parallel einloggen. Entdeckt hat das der Browser-Hersteller Island. Betroffen sind vor allem Menschen, die Werbekonten bei Google, Meta oder TikTok verwalten, also Agenturen, Online-Händler und Selbstständige. Eine Klarstellung vorweg, weil die Überschriften vieler Meldungen in die Irre führen: Es geht nicht um gefälschte Werbeanzeigen und auch nicht um Schadsoftware. Gefälscht werden die Werbe-Portale selbst, also angebliche Plattformen, über die man bei den KI-Anbietern Anzeigen schalten kann. So läuft der Angriff ab Die Einladung kommt per E-Mail. Ein dokumentiertes Beispiel trägt den Betreff „Your Gemini Ads workspace is ready“. Die Mail bestand alle technischen Echtheitsprüfungen (SPF, DKIM, DMARC), hatte einen funktionierenden Abmeldelink und eine Postadresse. Sie sah aus wie seriöse Geschäftspost. Der Link führt auf ein professionell gestaltetes Portal, das ein Beta-Programm für Werbekunden verspricht. Ein Klick auf „Verbinden“ öffnet scheinbar das Anmeldefenster von Google, Meta, TikTok oder Okta. Das Opfer gibt Passwort und Bestätigungscode ein. Ein Mensch auf der anderen Seite loggt sich damit sofort ins echte Konto ein. Das Anmeldefenster ist gezeichnet Der Trick heißt „Browser im Browser“. Das vermeintliche Anmeldefenster ist kein echtes Browserfenster, sondern ein gezeichnetes Bild innerhalb der Betrugsseite, inklusive Adressleiste mit „accounts.google.com“ und Schloss-Symbol. Es passt sich sogar ans Gerät an: Auf dem iPhone sieht es aus wie Safari, auf Android wie Chrome, auf dem Mac wie ein Mac-Fenster. Am anderen Ende sitzt ein Mensch Das Besondere an dieser Kampagne: Sie arbeitet nicht automatisch. Ein Betrüger steuert die Sitzung live. Er kann ein eingegebenes Passwort als „falsch“ zurückweisen, um weitere Versuche zu erzwingen, und er wählt aus, welche Art von Bestätigung das Opfer als Nächstes sieht: SMS-Code, Authenticator-App, Bestätigung am Handy oder QR-Code. Währenddessen meldet er sich mit den Daten im echten Konto an. Jede Form von Bestätigungscode, die das Opfer abtippt oder antippt, wird so wertlos. Welche Marken missbraucht werden Marke Köder ChatGPT / OpenAI wöchentlicher „Monday Google Ads Brief“ Gemini / Google Unterstützung für Manager- und Kundenkonten Claude / Anthropic eigenes Werbeportal Perplexity Kampagnenplanung und Ausgaben-Prüfung Manus, Meta Muse angebliche private Anbindung an Meta Die Betreiber reagieren schnell. Ein gefälschtes Portal für Metas neuen KI-Assistenten Muse tauchte acht Tage nach dessen Start auf. In der Liste der Betrugsadressen finden sich außerdem Mistral, Cursor und Semrush. Besonders entlarvend ist der Fall Claude: Anthropic hat im Februar 2026 öffentlich erklärt, dass Claude werbefrei bleibt. Ein „Claude Ads“-Portal kann also gar nicht echt sein. Bei ChatGPT ist der Köder glaubwürdiger, weil OpenAI tatsächlich an Werbung arbeitet. Dieselbe Plattform läuft auch mit anderen Maschen: angebliche Rückerstattungen von Google Ads und gefälschte Stellenangebote im Namen von Tesla, Nike, Louis Vuitton oder Adecco. Die Job-Variante ist tückisch, weil sich Bewerber dort oft mit dem Google- oder Firmenkonto ihres aktuellen Arbeitgebers anmelden. Warum Werbekonten? Ein gekapertes Werbekonto ist bares Geld. Die Täter schalten damit auf fremde Rechnung eigene Kampagnen oder verkaufen das Konto weiter. Ältere Konten mit Zahlungshistorie sind auf einschlägigen Kanälen ein Mehrfaches wert, weil sie bei den Plattformen als vertrauenswürdig gelten. Für die Betroffenen ist der Schaden doppelt: Das Werbebudget ist weg, und die Angreifer tragen sich selbst als Administratoren ein und stufen den eigentlichen Inhaber herab. Bis das Konto wieder unter Kontrolle ist, vergehen oft Wochen. Wer als Agentur ein Manager-Konto verliert, verliert den Zugriff auf alle Kundenkonten gleichzeitig. Island hat nach eigenen Angaben Hunderte Einsendungen von Opfern beobachtet, die Kampagne lief bei Veröffentlichung noch. Angaben zu betroffenen Ländern gibt es nicht. So erkennt man die Fälschung Die Adresse des echten Browsers prüfen. Eine Webseite kann ein Fenster samt Adressleiste zeichnen, aber nicht die Adresse ändern, die der Browser selbst ganz oben anzeigt. Steht dort nicht die Domain des Anbieters, ist es Betrug. Das Fenster verschieben. Am Computer lässt sich ein echtes Anmeldefenster aus dem Browser herausziehen. Ein gezeichnetes bleibt an der Seite kleben. Auf die Domain achten. Die Fälschungen folgen einem Muster: der Markenname mit Bindestrich und einem Zusatz wie ads, beta, invite, advertisers oder sponsored, etwa claude-ads[.]ai, gemini-beta-invites[.]com oder openai-ads[.]ai. Dazu kommen Tippfehler-Adressen wie gemimi-ads[.]com. Neue Angebote nur über die offizielle Seite aufrufen, nie über einen Link in einer Einladung. Die echten Adressen sind chatgpt.com und openai.com, gemini.google.com sowie claude.ai und claude.com. Misstrauisch sein, wenn ein neuer Dienst Zugriff auf das Werbekonto will. Das ist dasselbe wie die Frage nach dem Passwort. So schützt man sich wirklich Der wirksamste Schutz sind Passkeys oder Hardware-Sicherheitsschlüssel. Sie sind an die echte Adresse des Dienstes gebunden. Auf einer gefälschten Seite funktionieren sie schlicht nicht, egal wie überzeugend sie aussieht und wie geschickt der Betrüger am anderen Ende ist. Jeder Code zum Abtippen kann dagegen weitergereicht werden. Ganz unverwundbar sind auch Passkeys nicht, wie ich im Artikel über Passkey-Phishing bei Microsoft 365 beschrieben habe. Gegen genau diese Art von Angriff sind sie aber die richtige Antwort. Wer befürchtet, hereingefallen zu sein, sollte sofort handeln: Passwort ändern und alle aktiven Sitzungen abmelden. Im Werbekonto nach neuen Administratoren, Managern oder Partnern suchen und sie entfernen. Wiederherstellungs-E-Mail und Telefonnummer prüfen. Laufende Kampagnen und Ausgaben kontrollieren, Zahlungsmittel notfalls sperren. Den Vorfall dem Plattformbetreiber melden. Einordnung Die Kampagne zeigt, wie schnell Betrüger auf Themen aufspringen. Jede neue Ankündigung eines KI-Anbieters liefert innerhalb von Tagen einen neuen Köder, und die technische Qualität ist hoch: echte Mailprüfungen, saubere Gestaltung, angepasste Fenster für jedes Gerät, ein Mensch, der live reagiert. Die alte Faustregel, Phishing an Tippfehlern und schlechtem Deutsch zu erkennen, hilft hier nicht mehr. Erst vor einer Woche hatte Island eine zweite, davon getrennte Masche beschrieben: Gekaufte Google-Suchanzeigen führten auf echte ChatGPT-Seiten mit präparierten Inhalten, die Nutzer dazu brachten, selbst einen Schadbefehl auszuführen. Ähnlich arbeitete die gefälschte LastPass-App, über die ich im September berichtet habe. Die Marken ändern sich, das Prinzip bleibt: Vertrauen in einen bekannten Namen wird zum Einfallstor. Transparenzhinweis: Dieser Blog arbeitet selbst mit Claude von Anthropic. Auf die Darstellung hat das keinen Einfluss, Anthropic ist hier wie die anderen Anbieter Opfer des Markenmissbrauchs. Quellen: Island, „Behind the Connect Button: The Fake AI Ads Campaign“ (06.10.2026); IRONSCALES (09.09.2026); Mimecast (28.07.2026); Anthropic, „Claude is a space to think“ (04.02.2026); The Hacker News (06.10.2026). Vorheriger Beitrag Wikimedia: KI-Agenten von OpenAI bearbeiteten Wikipedia-Testseiten und griffen Werkzeuge an You may also like Wikimedia: KI-Agenten von OpenAI bearbeiteten Wikipedia-Testseiten und griffen Werkzeuge an Oktober 7, 2026 Linux-Backdoors tarnen sich als Mail-Sicherheitssoftware: BPFDoor und AVERAT nutzen Port 25 Oktober 7, 2026 RJ45-Belegung: T568A oder T568B — Farbcode, Keystone, Feldstecker und Crimpen mit Fotos Oktober 5, 2026 SFP und SFP+ erklärt: Module, Kompatibilität, Glasfaser an FRITZ!Box und UniFi Oktober 4, 2026 Glasfaserkabel erklärt: Singlemode, Multimode, OS2 bis OM5 und die Stecker LC, SC... Oktober 3, 2026 Antino-Backdoor: Chinesische Spione steuern Malware über Outlook und OneDrive Oktober 3, 2026 Hinterlasse einen Kommentar Cancel Reply Save my name, email, and website in this browser for the next time I comment.